GitHub hat einen Slash-Command-Scanner in der Copilot-Desktop-App eingeführt, der nicht committeten Code vor dem Commit auf fünf häufige Sicherheitslücken prüft. Die Funktion steht allen Copilot-Nutzern zur Verfügung, einschließlich derer im kostenlosen Tarif, und erfordert lediglich das App-Update vom 14. Juli.
KI-generierte Code-Snippets sind eine versteckte Fehlerquelle. Eine aktuelle Studie hat ergeben, dass 45 % des von generativen Modellen erzeugten Codes mindestens eine Schwachstelle enthalten – von einfachen Injection-Bugs bis hin zu schwacher Kryptografie. Indem GitHub diese Probleme lokal aufdeckt, hofft das Unternehmen, dass Entwickler sie in Sekundenschnelle beheben können, anstatt sie erst später in CI-Pipelines oder, noch schlimmer, in der Produktion zu entdecken.
Warum das jetzt wichtig ist
Entwickler verlassen sich schon lange auf einen mehrschichtigen Security-Stack: Dependabot warnt vor anfälligen Abhängigkeiten, CodeQL führt tiefe statische Analysen in der CI/CD aus, und manuelle Code-Reviews finden Logikfehler. Der neue Scanner von Copilot bietet eine erste Verteidigungslinie, die direkt auf dem Rechner des Entwicklers läuft und die „low-hanging fruits“ (leicht zu findende Fehler) abfängt, noch bevor der Code den Editor verlässt.
Der Funktionsumfang des Tools ist bewusst eng gefasst. Es sucht nach:
- Injection – SQL-, Shell- oder ähnliche Command-Injection-Muster.
- Cross-site scripting (XSS) – unsichere Handhabung von benutzergesteuerten Daten in Web-Kontexten.
- Insecure data handling – versehentliches Logging oder Offenlegen von Secrets.
- Path traversal – Versuche, auf Dateien außerhalb eines beabsichtigten Verzeichnisses zuzugreifen.
- Weak cryptography – Verwendung veralteter Algorithmen oder hartcodierter Schlüssel.
GitHubs interne Analyse zeigt, dass KI-gestütztes Coding diese Fehler wiederholt. Durch das frühzeitige Markieren fungiert der Scanner als schneller Filter, der es Entwicklern ermöglicht, offensichtliche Probleme zu beheben, während tiefere architektonische Überprüfungen den bestehenden Tools überlassen werden.
Wie es in den bestehenden Security-Workflow passt
Betrachten Sie den Security-Stack als eine Hierarchie:
- Copilot Slash-Command – eine lokale, sofortige Prüfung auf offensichtliche Muster.
- CodeQL – eine umfassende statische Analyse, die im CI/CD auf dem gesamten Repository läuft.
- Dependabot – ein auf Abhängigkeiten fokussierter Scanner, der nach bekannten Schwachstellen in Bibliotheken sucht.
Der neue Copilot-Befehl ersetzt weder CodeQL noch Dependabot; er verlagert einen Teil der Erkennungsarbeit weiter nach vorne („upstream“). Wenn ein Entwickler den Befehl ausführt, verpackt die App den aktuellen Diff, sendet ihn zur Analyse an ein Remote-Modell und gibt eine prägnante Liste der Ergebnisse zurück. Die Bearbeitungszeit wird in Sekunden gemessen, sodass der Entwickler den Code sofort bearbeiten und erneut committen kann.
Nutzung der Funktion
- Aktualisieren Sie den Copilot-Desktop-Client auf das Release vom 14. Juli.
- Nehmen Sie wie gewohnt Codeänderungen vor.
- Öffnen Sie das Copilot-Chatfenster und geben Sie den Slash-Command ein (die genaue Syntax wird in der Benutzeroberfläche angezeigt).
- Überprüfen Sie die zurückgegebene Liste potenzieller Schwachstellen.
- Korrigieren Sie den Code und committen Sie ihn.
Der Workflow ähnelt einem schnellen Lint-Lauf: kein separates Security-Dashboard, kein Warten auf einen CI-Job.
Einschränkungen und das Gegenargument
GitHub betont, dass der Scanner ein Helfer ist und keinen Ersatz für menschliches Urteilsvermögen oder tiefere Tests darstellt. Er erkennt keine Designfehler, fehlenden Berechtigungen oder komplexen Logikfehler, die eine umfassendere Sicht auf die Anwendung erfordern.
Worauf man als Nächstes achten sollte
Fazit: Der Slash-Command-Scanner von GitHub Copilot bietet jedem Entwickler einen schnellen, kostenlosen und lokalen Sicherheitsfilter, der die häufigsten KI-bedingten Bugs abfängt, bevor sie beim Committen zu Problemen werden. Er wird die Tiefenanalyse nicht ersetzen, bietet Teams aber eine schnelle Möglichkeit, einfache Fehler auszusortieren und die anspruchsvollere Sicherheitsarbeit dort zu belassen, wo sie hingehört – in der Design- und Review-Phase.
